นักพัฒนา Bitcoin พบช่องโหว่วิกฤต 85 จุด จากการตรวจสอบโค้ดด้วย AI ภายใน 24 ชั่วโมง

Mehjabeen Arsiwala
Mehjabeen Arsiwala1 ชั่วโมงที่แล้ว
AI-assisted audits uncover 85 critical flaws across Bitcoin projects as developers struggle to route reports (Image: Shutterstock)
AI-assisted audits uncover 85 critical flaws across Bitcoin projects as developers struggle to route reports (Image: Shutterstock)

นักพัฒนา Bitcoin (BTC) รายงานการพบช่องโหว่ความปลอดภัยระดับวิกฤต 85 จุด หลังการตรวจสอบโค้ดด้วย AI สามารถดึงประเด็นเสี่ยงออกมาได้ถึง 4,962 เคส จากโปรเจกต์ที่เกี่ยวข้องกับ Bitcoin ทั้งหมด 390 โปรเจกต์ ภายในเวลาเพียงราว 24 ชั่วโมง

ประเด็นสำคัญ

  • พบช่องโหว่ระดับวิกฤต 85 จุด และระดับรุนแรงสูงอีก 635 จุด
  • อาสาสมัครช่วยกันเจอช่องโหว่ระดับวิกฤตเฉลี่ย “ชั่วโมงละ 1 จุดต่อคน” ขณะที่ค่าคอมพิวต์แตะวันละราว 10,000 ดอลลาร์
  • นักพัฒนาชี้ วันนี้ “การยืนยันและส่งต่อเคส” กลายเป็นคอขวดหลัก แทนที่จะเป็น “การค้นหาช่องโหว่” เพราะ AI ลดต้นทุนการค้นหาลงอย่างมาก

ปฏิบัติการตรวจบั๊ก Bitcoin

มีนักพัฒนาทั้งหมด 16 คนเข้าร่วมการตรวจสอบแบบประสานงานร่วมกัน โดยใช้โมเดล AI สแกนตั้งแต่กระเป๋าเงิน (wallet) ไลบรารีคริปโตกราฟี ไปจนถึงโครงสร้างพื้นฐานอื่น ๆ ที่เกี่ยวข้องกับเครือข่าย Bitcoin กลุ่มนี้ได้ส่งรายงานช่องโหว่รวม 4,962 เคส ครอบคลุม 390 โปรเจกต์ ตามข้อมูลที่ เผยแพร่ โดย Calle นักพัฒนานามแฝงผู้อยู่เบื้องหลังโปรโตคอล ecash Cashu

Calle ระบุว่าสถานการณ์ตอนนี้ “แย่มากเป็นพิเศษ” เจ้าของโปรเจกต์ส่วนใหญ่รีบตรวจยืนยันรายงานช่องโหว่ระดับวิกฤต ขณะที่นักวิจัยช่วยกันสร้างและทดสอบ “proof-of-concept” ในสภาพแวดล้อมทดสอบภายใน ก่อนส่งรายละเอียดเชิงเทคนิคให้ทีมดูแลโปรเจกต์นำไปอุดช่องโหว่ต่อไป

นอกจากช่องโหว่วิกฤตแล้ว การตรวจสอบครั้งนี้ยัง พบ ช่องโหว่ระดับรุนแรงสูงอีก 635 จุด ยิ่งเพิ่มภาระให้ทั้งทีมอาสาสมัครและผู้ดำเนินโครงการต่าง ๆ ที่ต้องจัดลำดับความสำคัญและเร่งแก้ไข

ความเร็วของการค้นพบถือว่าสูงผิดปกติ กลุ่มอาสาสมัครค้นพบช่องโหว่ระดับวิกฤตเฉลี่ย “คนละ 1 เคสต่อชั่วโมง” ขณะที่ค่าใช้จ่ายด้านพลังประมวลผลสำหรับโมเดล AI อยู่ที่ราววันละ 10,000 ดอลลาร์

ปริมาณรายงานที่หลั่งไหลเข้ามาสร้างความสับสนไม่น้อย Calle ระบุว่าอาสาสมัครต้องคัดกรองแยกระหว่างรายงานที่มีน้ำหนักจริงกับสัญญาณรบกวนจากเอาต์พุตคุณภาพต่ำ แต่ทีมยังเลือกเผยแพร่รายงานค่อนข้างเร็ว เพราะฝั่งผู้ดูแลโปรเจกต์สามารถตรวจยืนยันได้ในต้นทุนที่ต่ำ ขณะเดียวกันก็ต้องแข่งกับเวลา เนื่องจากผู้ไม่หวังดีอาจพบช่องโหว่ชุดเดียวกันได้เช่นกัน

อ่านเพิ่มเติม: โค้ดเอเยนต์ Muse ของ Meta กดดัน Anthropic และ OpenAI ด้วยต้นทุนเพียง 1.25 ดอลลาร์ต่อ 1 ล้านโทเค็นอินพุต

คำเตือนด้านความปลอดภัยจาก Calle

Rob Hamilton ผู้อยู่เบื้องหลังระบบตรวจสอบอัตโนมัติที่ใช้ในปฏิบัติการครั้งนี้ ระบุว่า “การค้นหาช่องโหว่” ไม่ใช่คอขวดหลักอีกต่อไป สิ่งที่ยากที่สุดตอนนี้คือ “การจัดเส้นทาง” หรือ routing ของข้อมูล

เขาอธิบายว่า “สิ่งที่ยากที่สุดคือการประสานงานให้ข้อมูลไปถึง ‘คนที่ใช่’ ในแต่ละโปรเจกต์” พร้อมระบุว่าระบบที่ใช้อยู่ตอนนี้ยังเป็นเพียงเวอร์ชันแรกเริ่ม

การเปลี่ยนสมการเช่นนี้สำคัญอย่างยิ่ง เพราะ AI ทำให้ต้นทุนด้านเวลาและเงินในการค้นหาช่องโหว่เก่า ๆ ลดลงอย่างมาก Anthropic เคยเปิดเผยเมื่อเดือนเมษายนว่า โมเดลที่จำกัดความสามารถยังสามารถค้นพบช่องโหว่ในซอฟต์แวร์ยอดนิยมที่ฝังตัวมานานถึง 27 ปี ด้วยต้นทุนไม่ถึง 50 ดอลลาร์

ด้าน Google ก็รายงานอีกกรณีในเดือนพฤษภาคมว่า ทีมข่าวกรองภัยคุกคามของบริษัทตรวจพบกลุ่มอาชญากรไซเบอร์กำลังเตรียมการโจมตี จากช่องโหว่ที่ค้นพบด้วยโมเดล AI เช่นกัน สะท้อนว่า “ฝั่งผู้โจมตี” เองก็มีเครื่องมือระดับใกล้เคียงกันอยู่แล้ว

การตรวจสอบโค้ดครั้งนี้เกิดขึ้นต่อเนื่องจากกรณีการขโมยเหรียญจากกระเป๋าเงิน Coldcard ที่เริ่มต้นเมื่อวันที่ 30 กรกฎาคม และมียอดความเสียหายสูงสุดราว 114 ล้านดอลลาร์ โดยผู้โจมตีอาศัยช่องโหว่ในเฟิร์มแวร์ โดยไม่จำเป็นต้องเข้าถึงตัวอุปกรณ์จริง ช่องโหว่ดังกล่าวแฝงตัวอยู่ในระบบมาตั้งแต่ปี 2021 โดยไม่ถูกตรวจพบ

อ่านต่อ: วาฬ Bitcoin กลับมาสะสมหลังราคาหลุด 60,000 ดอลลาร์ แต่ยังไม่ชัดว่าตรงไหนคือจุดต่ำสุด

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

เมห์จาบีน อัรซีวาลาเป็นนักข่าวที่รายงานข่าวคริปโต DeFi กระดานเทรด การซื้อขาย และการวิเคราะห์ตลาด ตลอดสามปีที่ผ่านมา เธอโฟกัสกับเทรนด์และบรรยากาศเรื่องราวที่กำลังกำหนดทิศทางของตลาดสินทรัพย์ดิจิทัล ตั้งแต่การเคลื่อนไหวของราคาและการคาดการณ์ ไปจนถึงพัฒนาการของกระดานเทรดและสัญญาณบนเชน เธอเชี่ยวชาญด้านการรายงานข่าวที่ชัดเจน ช่วยให้ผู้อ่านเข้าใจว่ากำลังเกิดอะไรขึ้นในตลาดและทำไมจึงสำคัญ

ข้อจำกัดความรับผิดชอบและคำเตือนความเสี่ยง: ข้อมูลที่ให้ไว้ในบทความนี้มีไว้เพื่อการศึกษาและการให้ข้อมูลเท่านั้น และอิงตามความเห็นของผู้เขียน ไม่ถือเป็นคำแนะนำทางการเงิน การลงทุน กฎหมาย หรือภาษี สินทรัพย์คริปโตมีความผันผวนสูงและมีความเสี่ยงสูง รวมถึงความเสี่ยงในการสูญเสียเงินลงทุนทั้งหมดหรือส่วนใหญ่ การซื้อขายหรือการถือครองสินทรัพย์คริปโตอาจไม่เหมาะสมสำหรับนักลงทุนทุกคน ความเห็นที่แสดงในบทความนี้เป็นของผู้เขียนเท่านั้น และไม่ได้แทนนโยบายหรือตำแหน่งอย่างเป็นทางการของ Yellow ผู้ก่อตั้ง หรือผู้บริหาร ควรทำการวิจัยอย่างละเอียดด้วยตนเอง (D.Y.O.R.) และปรึกษาผู้เชี่ยวชาญทางการเงินที่ได้รับใบอนุญาตก่อนตัดสินใจลงทุนใดๆ เสมอ
ข่าวล่าสุด
แสดงข่าวทั้งหมด
ข่าวที่เกี่ยวข้อง
บทความวิจัยที่เกี่ยวข้อง
บทความการเรียนรู้ที่เกี่ยวข้อง
นักพัฒนา Bitcoin พบช่องโหว่วิกฤต 85 จุด จากการตรวจสอบโค้ดด้วย AI ภายใน 24 ชั่วโมง | Yellow